Bez przesyłania, 100% lokalnie, bez konta

Artykuł

Zaszyfruj plik, zanim umieścisz go w chmurze

Przechowywanie pliku w Dropboksie, Google Drive czy OneDrive jest wygodne, a domyślnie oznacza to też, że dostawca technicznie może uzyskać dostęp do treści pliku: standardowy magazyn chmurowy szyfruje dane w tranzycie i w spoczynku kluczami, które kontroluje sam dostawca, a nie kluczem, który trzymasz tylko ty. Dodanie własnej warstwy szyfrowania przed przesłaniem to zmienia, kosztem odrobiny dodatkowego tarcia. Oto, co to naprawdę daje i jak to zrobić narzędziami, które też nigdy nie widzą pliku.

Co znaczy, a czego nie znaczy „zaszyfrowane w spoczynku”

Gdy dostawca chmury mówi, że plik jest zaszyfrowany w spoczynku, zwykle oznacza to, że same serwery magazynu są chronione przed kradzieżą fizycznych dysków, a nie że dostawca jest odcięty od treści. Dostawca trzyma klucze, co dokładnie pozwala mu pokazywać podgląd miniatury, indeksować plik do wyszukiwania albo spełnić żądanie prawne o przekazanie czytelnej treści. Niewielka liczba wyspecjalizowanych dostawców reklamuje magazyn zero-knowledge albo szyfrowany od końca do końca, gdzie klucz trzymasz tylko ty; główny nurt ogólnego magazynu chmurowego domyślnie tak nie działa.

Diagram przeciwstawiający klucz szyfrujący trzymany przez dostawcę („zaszyfrowane w spoczynku”) kluczowi trzymanemu tylko przez użytkownika (magazyn zero-knowledge).

Szyfrowanie po stronie klienta przywraca ci kontrolę nad kluczem

Rozwiązanie nie wymaga zmiany dostawcy chmury: zaszyfruj plik sam, na własnym urządzeniu, zanim w ogóle dotrze do okna przesyłania. To, co dostawca wtedy przechowuje, to szyfrogram, którego nie może odczytać bez hasła, które trzymasz tylko ty. To inna intencja niż szyfrowanie pliku, by wysłać go jednemu konkretnemu odbiorcy e-mailem lub czatem; tutaj plik trafia do twojego własnego długoterminowego magazynu, więc hasło musi być tylko przy tobie, nie musi być udostępniane nikomu innemu.

Szyfrowanie tekstu i małych plików przed przesłaniem

Nasze narzędzie do szyfrowania AES szyfruje wklejony tekst lub małą treść, do około 1 MB, hasłem przy użyciu AES-256-GCM i wyprowadzania klucza PBKDF2 przy 310 000 iteracji, w całości w przeglądarce. Wynikiem jest szyfrogram, który możesz wkleić bezpośrednio do notatki hostowanej w chmurze albo przesłać jako mały plik tekstowy; nikt bez hasła, łącznie z tym, kto hostuje magazyn, nie może go odczytać. Jest stworzone do notatek, danych logowania, małych dokumentów i podobnej treści, a nie do szyfrowania dużego pliku binarnego, jak wideo czy obraz dysku.

Diagram procesu: wklejony tekst plus hasło zaszyfrowane AES-256-GCM w przeglądarce, dające szyfrogram gotowy do wklejenia do notatki w chmurze.

Ochrona całego PDF hasłem zamiast tego

Dla kompletnego dokumentu, który chcesz zachować jako PDF, nasze narzędzie Hasło PDF dodaje prawdziwe szyfrowanie AES do samego pliku, a nie do wklejonego tekstu, więc PDF, który przesyłasz do magazynu chmurowego, wymaga tego hasła do otwarcia gdziekolwiek, łącznie z wewnętrznym panelem podglądu dostawcy magazynu. To obejmuje typowy przypadek archiwizacji zeskanowanego dokumentu, umowy czy wyciągu bez polegania wyłącznie na kontrolach dostępu dostawcy.

Wybór i przechowywanie hasła, które naprawdę się trzyma

Szyfrowanie po stronie klienta jest tak silne, jak hasło za nim stojące: krótkie lub powtórnie użyte da się odgadnąć, niwecząc cały sens. Nasz generator haseł tworzy długie, losowe hasło w całości lokalnie, które potem musisz przechowywać gdzieś trwale i osobno od samego zaszyfrowanego pliku, w menedżerze haseł, a nie w notatce leżącej obok szyfrogramu, który chroni. Utrata tego hasła oznacza utratę pliku: z założenia nie ma żadnej ścieżki odzyskiwania obok szyfrowania po stronie klienta.

Narzędzia w tym artykule

Najczęściej zadawane pytania

Czy Google Drive, Dropbox lub OneDrive już szyfrują moje pliki?

Tak, ale kluczami kontrolowanymi przez dostawcę, a nie kluczem, który trzymasz tylko ty. Chroni to przed kradzieżą fizycznego sprzętu magazynowego; nie powstrzymuje to samego dostawcy ani nikogo, kto go do tego zmusi, przed odczytaniem treści pliku, w przeciwieństwie do pliku, który sam szyfrujesz przed przesłaniem.

Jaka jest różnica między szyfrowaniem pliku do magazynu chmurowego a szyfrowaniem go do wysłania?

Intencja jest inna: szyfrowanie magazynu chroni plik leżący na twoim własnym koncie długoterminowo, więc hasło potrzebujesz tylko ty, podczas gdy wysłanie pliku komuś innemu oznacza podzielenie się hasłem z tym jednym odbiorcą przez osobny kanał. To samo narzędzie szyfrowania AES obejmuje oba przypadki; zmienia się tylko to, kto ostatecznie trzyma hasło.

Czy mogę zaszyfrować cały folder lub duży plik wideo przed przesłaniem?

Nie dzisiejszymi narzędziami tej strony działającymi w przeglądarce: narzędzie do szyfrowania AES jest ograniczone do wklejonego tekstu i małej treści do około 1 MB, a narzędzie Hasło PDF dotyczy tylko plików PDF. Duży plik binarny, jak wideo, obecnie wymaga dedykowanej aplikacji szyfrującej na komputerze, zanim trafi do magazynu chmurowego.

Źródła